Этот механизм позволяет настроить действие, которое нужно выполнить при завершении процесса. Среди возможных действий также есть создание дампа памяти процесса, чем и пользуются атакующие.
Последовательность атаки:
– сконфигурировать в реестре параметр Silent Process Exit для процесса LSASS на создание полного дампа при завершении процесса,
– послать операционной системе триггер на принудительное завершение процесса: это можно сделать с помощью штатного сервиса Windows Error Reporting (Werfault.exe),
– после краша процесса LSASS на диске будет создан дамп памяти процесса.
Как детектировать атаку:
Следует контролировать изменение ключей реестра
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit\lsass.exe\* (на приложенном скриншоте – как раз такой пример).